Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/h4zaz/cve-2026-8794
टोहीभेद्यता विश्लेषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubh4zaz/cve-2026-8794

CVE-2026-8794

PaperCut NG में प्रमाणीकरण समय साइड-चैनल के माध्यम से उपयोगकर्ता नाम की पहचान

रिपॉजिटरी देखें
5 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
CVE-2026-8794 — PaperCut NG में प्रमाणीकरण समय साइड-चैनल के माध्यम से उपयोगकर्ता नाम की पहचान | Kitploit

CVE-2026-8794 — PaperCut NG में प्रमाणीकरण समय साइड-चैनल के माध्यम से उपयोगकर्तानाम गणना

फ़ील्डविवरण
CVE IDCVE-2026-8794
उत्पादPaperCut NG
प्रभावित संस्करण25.0.11 (Build 75758) और इससे पहले
CWECWE-208 — प्रेक्षणीय समय विसंगति
CVSS स्कोर3.7 (निम्न) — स्टैंडअलोन; CVE-2026-8793 के साथ श्रृंखलित होने पर बढ़ जाता है
शोधकर्ताVivien LEBAS (@Hazaz)
रिपोर्ट किया गयामई 2026
स्थितिपैच किया गया — PaperCut NG 26.0.3

सारांश

PaperCut NG का प्रमाणीकरण एंडपॉइंट मौजूदा और अस्तित्वहीन खातों के विरुद्ध लॉगिन प्रयासों के बीच एक मापने योग्य समय विसंगति प्रदर्शित करता है। यह विसंगति — केवल मिलान वाला खाता मिलने पर bcrypt पासवर्ड हैशिंग किए जाने के कारण उत्पन्न होती है — एक बिना प्रमाणीकरण वाले हमलावर को HTTP प्रतिक्रिया समय मापकर विश्वसनीय रूप से यह निर्धारित करने की अनुमति देती है कि दिया गया उपयोगकर्तानाम सिस्टम में मौजूद है या नहीं।

जब CVE-2026-8793 (ब्रूट-फोर्स सुरक्षा का अभाव) के साथ संयोजित किया जाता है, तो यह भेद्यता एक पूर्ण क्रेडेंशियल-समझौता हमला श्रृंखला सक्षम बनाती है: पहले मान्य उपयोगकर्तानामों की गणना करें, फिर लॉकआउट के किसी भी जोखिम के बिना असीमित लक्षित पासवर्ड अनुमान लगाएं।


तकनीकी विवरण

मूल कारण

समय विसंगति एक क्लासिक कार्यान्वयन पैटर्न से उत्पन्न होती है: एप्लिकेशन केवल तब bcrypt तुलना को लागू करता है जब डेटाबेस में प्रस्तुत उपयोगकर्तानाम से मिलान करने वाला एक खाता पाया जाता है। अस्तित्वहीन खातों के लिए, प्रमाणीकरण दिनचर्या bcrypt को कॉल करने से पहले ही समाप्त हो जाती है — जिसके परिणामस्वरूप मापने योग्य रूप से कम प्रतिक्रिया समय होता है।

root@kitploit:~
Valid username:   DB lookup (found) → bcrypt comparison → failure response  ~2.1s avg
Invalid username: DB lookup (not found) → immediate failure response         ~0.2s avg

यह पैटर्न अच्छी तरह से प्रलेखित है (CWE-208 देखें)। मानक उपचारात्मक उपाय यह है कि खाता मौजूद न होने पर भी एक डमी bcrypt तुलना की जाए, जिससे दोनों कोड पथों में प्रतिक्रिया समय बराबर हो जाए।

मापन पद्धति

नियंत्रित परिस्थितियों में PaperCut NG लॉगिन एंडपॉइंट के विरुद्ध प्रमाणीकरण प्रयास किए गए:

  • पर्यावरण: पृथक प्रयोगशाला, Windows Server 2022, स्थानीय नेटवर्क (सब-मिलीसेकंड आधार विलंबता)
  • नमूना आकार: प्रति स्थिति 15 प्रयास (मान्य उपयोगकर्तानाम / अमान्य उपयोगकर्तानाम)
  • उपकरण: curl जिसमें --write-out "%{time_total}" है, सभी मामलों में जानबूझकर गलत पासवर्ड

परिणाम

दोनों वितरण शून्य ओवरलैप दिखाते हैं, जिससे मध्यम नेटवर्क जिटर पर भी गणना विश्वसनीय हो जाती है।

प्रूफ ऑफ कॉन्सेप्ट

root@kitploit:~
# Measure response time for an existing account (wrong password)
curl -s -o /dev/null -w "%{time_total}\n" \
  -X POST "http://<target>:9191/app" \
  -H "Origin: http://<target>:9191" \
  --data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword"
# Output: ~2.1s

# Measure response time for a non-existent account
curl -s -o /dev/null -w "%{time_total}\n" \
  -X POST "http://<target>:9191/app" \
  -H "Origin: http://<target>:9191" \
  --data "service=direct/1/Home/%24Form&inputUsername=zz_doesnotexist_zz&inputPassword=wrongpassword"
# Output: ~0.2s

CVE-2026-8793 के साथ हमला श्रृंखला

यह खोज सबसे अधिक प्रभावशाली तब होती है जब इसे दो-चरणीय हमले के पहले चरण के रूप में उपयोग किया जाता है:

  1. चरण 1 (CVE-2026-8794, यह खोज) — प्रमाणीकरण प्रतिक्रियाओं के समय को मापकर मान्य PaperCut NG खाता नामों की एक सूची बनाएं। कॉर्पोरेट वातावरण में, सार्वजनिक स्रोतों (LinkedIn, कंपनी वेबसाइट, ईमेल फुटर) से प्राप्त firstname.lastname संयोजनों की एक छोटी वर्डलिस्ट अक्सर पर्याप्त होती है।

  2. चरण 2 (CVE-2026-8793) — पुष्टि किए गए मान्य खातों के विरुद्ध असीमित पासवर्ड प्रयास सबमिट करें। दर-सीमा (रेट-लिमिटिंग) या लॉकआउट की अनुपस्थिति का अर्थ है कि कोई भी क्रेडेंशियल-स्टफिंग या पासवर्ड-स्प्रेइंग हमला पूरी गति से पूरी तरह ऑनलाइन किया जा सकता है।


प्रभाव

TCP/9191 तक नेटवर्क पहुंच रखने वाला एक बिना प्रमाणीकरण वाला हमलावर निम्न कार्य कर सकता है:

  • विश्वसनीय रूप से यह निर्धारित करना कि कोई भी दिया गया उपयोगकर्तानाम PaperCut NG में पंजीकृत है या नहीं
  • कोई अलर्ट या लॉकआउट ट्रिगर किए बिना एक मान्य उपयोगकर्तानाम सूची बनाना
  • CVE-2026-8793 के माध्यम से पूर्ण क्रेडेंशियल समझौते की दिशा में इस सूची का पहले चरण के रूप में उपयोग करना

विशिष्ट कॉर्पोरेट परिनियोजनों में, PaperCut उपयोगकर्तानाम Active Directory खातों को प्रतिबिंबित करते हैं। इसलिए एक पुष्टि किया गया मान्य PaperCut उपयोगकर्तानाम एक पुष्टि किया गया मान्य डोमेन खाता नाम भी होता है, जो PaperCut से परे टोही (reconnaissance) मूल्य को बढ़ाता है।


उपचार

प्रशासकों के लिए (अंतरिम शमन उपाय):

  • TCP/9191 तक नेटवर्क पहुंच को केवल विश्वसनीय प्रबंधन होस्ट तक सीमित करें
  • PaperCut NG के सामने एक रिवर्स प्रॉक्सी या WAF तैनात करें जो लॉगिन एंडपॉइंट पर दर-सीमा लागू करता है
  • जहां संभव हो, अनुमान लगाने में कठिन, गैर-मानक उपयोगकर्तानाम प्रारूपों का उपयोग करें

विक्रेता के लिए:

जब प्रस्तुत उपयोगकर्तानाम किसी भी खाते से मेल नहीं खाता है, तो एक स्थिर-समय डमी bcrypt तुलना करें, ताकि खाता मौजूद हो या नहीं, प्रतिक्रिया समय बराबर रहे:

root@kitploit:~
# Pseudocode — constant-time authentication pattern
user = db.find_user(username)
if user:
    valid = bcrypt.verify(password, user.password_hash)
else:
    bcrypt.verify(password, DUMMY_HASH)  # always run, result discarded
    valid = False

यह प्रमाणीकरण प्रवाहों में CWE-208 को कम करने के लिए एक सुस्थापित पैटर्न है।


समयरेखा

दिनांकघटना
9 मई, 2026PaperCut सुरक्षा टीम को प्रारंभिक रिपोर्ट प्रस्तुत की गई

संदर्भ

  • cve.org पर CVE-2026-8794
  • CVE-2026-8793 — श्रृंखलित भेद्यता
  • CWE-208: प्रेक्षणीय समय विसंगति
  • पासवर्डों पर टाइमिंग आक्रमण — OWASP
  • PaperCut NG उत्पाद पृष्ठ

जिम्मेदार प्रकटीकरण सिद्धांतों के अनुसार प्रकट किया गया। सार्वजनिक रिलीज़ से पहले पूर्ण तकनीकी विवरण PaperCut सुरक्षा टीम के साथ साझा किए गए थे।

शोधकर्ता: Vivien LEBAS — @Hazaz

टूल डाउनलोड करें
स्थितिन्यूनतम (s)अधिकतम (s)माध्य (s)मानक विचलन
मौजूदा खाता (admin)2.082.192.130.031
अस्तित्वहीन खाता (zz_doesnotexist_zz)0.180.240.210.018
अंतर~1.92s
10 मई, 2026
स्वीकृति प्राप्त हुई
मई 2026PaperCut (CNA) द्वारा CVE-2026-8794 निर्दिष्ट किया गया
अगस्त 2026पैच जारी किया गया — PaperCut NG 26.0.3
अगस्त 2026विक्रेता के साथ सार्वजनिक प्रकटीकरण का समन्वय किया गया